Size: a a a

2020 June 30

СК

Сергей Краснов... in MikrotikClub
Dmitry Shevchenko
итого - политика точно кривая ;)
создал такую политику через CLI, пробовал и tunnel=yes и без этого, пока вроде ничего не изменилось:
источник

СК

Сергей Краснов... in MikrotikClub
источник

DS

Dmitry Shevchenko in MikrotikClub
ну что в ipsec policy &
источник

DS

Dmitry Shevchenko in MikrotikClub
/ip ipsec installed-sa flush ; /ip ipsec active-peers kill-connections ;
источник

DS

Dmitry Shevchenko in MikrotikClub
в policy должна быть одна политика соответствующая GRE трафику
источник

DS

Dmitry Shevchenko in MikrotikClub
потом проверять пинг между тунельными IP
источник

СК

Сергей Краснов... in MikrotikClub
Dmitry Shevchenko
в policy должна быть одна политика соответствующая GRE трафику
там же еще автоматически создаются полиси из-за включенной в identity опции generate policy
источник

СК

Сергей Краснов... in MikrotikClub
или эту опцию отключить?
источник

СК

Сергей Краснов... in MikrotikClub
/ip
источник

DS

Dmitry Shevchenko in MikrotikClub
вы явно указываете пира - она работать не должна, ИМХО
источник

DS

Dmitry Shevchenko in MikrotikClub
да, в identity - генерить не надо
источник

СК

Сергей Краснов... in MikrotikClub
Dmitry Shevchenko
вы явно указываете пира - она работать не должна, ИМХО
если включаю generate policy, оно автоматом создаёт политики
если отключаю, то в политике с src=0.0.0.0/0 и dst=0.0.0.0 и типом трафика 255, автоматически проставляются src и dst, равные внешним адресам МТ и Фортика
источник

СК

Сергей Краснов... in MikrotikClub
при этом в политике пишет no ph2 и в логах no policy found/generated
источник

DS

Dmitry Shevchenko in MikrotikClub
Сергей Краснов
если включаю generate policy, оно автоматом создаёт политики
если отключаю, то в политике с src=0.0.0.0/0 и dst=0.0.0.0 и типом трафика 255, автоматически проставляются src и dst, равные внешним адресам МТ и Фортика
/ip ipsec identity add generate-policy=no
источник

СК

Сергей Краснов... in MikrotikClub
Dmitry Shevchenko
/ip ipsec identity add generate-policy=no
сейчас оно выглядит так:
источник

СК

Сергей Краснов... in MikrotikClub
настройка пира так:
источник

DS

Dmitry Shevchenko in MikrotikClub
Сергей Краснов
настройка пира так:
зачем passive-то ?
источник

СК

Сергей Краснов... in MikrotikClub
при этом если я в политике пытаюсь выставить 0,0,0,0/0 в src и dst, то получаю ошибку
источник

СК

Сергей Краснов... in MikrotikClub
Dmitry Shevchenko
зачем passive-то ?
без какого-либо умысла. но оно ни на что не влияет, без этой опции всё так же
источник

СК

Сергей Краснов... in MikrotikClub
в-общем, в такой конфигурации, в логе постоянно ошибка о том, что не может найти полиси
источник